SpyBara
Go Premium

hipaa-setup.md 2026-10-04 23:58 UTC to 2026-10-05 21:01 UTC

This page contains 305 additions and 0 deletions.

2026
Mon 5 22:00

Claude Code (local mode) für eine HIPAA-fähige Organisation einrichten

Bereiten Sie die Computer von Entwicklern darauf vor, Claude Code (local mode) unter der HIPAA-Konfiguration auszuführen. Behandelt Versionen, Netzwerkzugriff, verwaltete Einstellungen und lokale Daten.

Die HIPAA-Konfiguration ist eine Organisationseinstellung in Claude-Enterprise-Plänen für Organisationen, die geschützte Gesundheitsinformationen (PHI) verarbeiten und ein Business Associate Agreement (BAA) mit Anthropic abgeschlossen haben. Sie gilt für Claude Code (local mode) und Cowork (local mode) und schränkt Funktionen in beiden Produkten ein.

Diese Seite richtet sich an IT- oder Sicherheitsadministratoren, die die Computer der Entwickler vorbereiten. Die Konfiguration selbst wendet der Primary Owner Ihrer Claude-Organisation an. Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan erklärt, was Ihr BAA umfasst, wie die Konfiguration angewendet wird und wie Sie das Datum der Anwendung festlegen.

Wenn Mitglieder Ihrer Organisation auch Cowork verwenden, befolgen Sie zusätzlich Set up Cowork (local mode) for a HIPAA-ready organization. Dort werden die Claude-Desktop-Richtlinie und die lokalen Daten von Cowork behandelt.

Die Tabelle zeigt, wann Sie welchen Teil der Einrichtung durchführen:

Wann Was zu tun ist
Bevor die Konfiguration angewendet wird Computer vorbereiten: prüfen, wie sich Entwickler verbinden, die Apps aktualisieren, Netzwerkzugriff erlauben und verwaltete Einstellungen bereitstellen
Nachdem sie angewendet wurde Der Code-Tab ist ausgeschaltet, bis ein Owner ihn wieder einschaltet. Die Konfiguration auf einem Computer bestätigen
Laufend Lokale Sitzungsdaten verwalten

Computer vorbereiten, bevor die HIPAA-Konfiguration angewendet wird

Wir empfehlen, mit den Aufgaben in diesem Abschnitt zu beginnen und sie abzuschließen, bevor die Konfiguration angewendet wird.

Prüfen, wie sich Entwickler anmelden und verbinden

Die HIPAA-Konfiguration wirkt nur in Sitzungen, in denen sich ein Entwickler mit einem Claude-Enterprise-Konto anmeldet und Claude Code sich direkt mit der Claude API verbindet. Bei jeder anderen Verbindung können Entwickler Claude Code weiter verwenden, es wendet dann aber die HIPAA-Konfiguration nicht an.

Die Tabelle zeigt, welche Verbindungen infrage kommen. Ob Ihr BAA eine Sitzung in einer Zeile mit „Nein“ abdeckt, erfahren Sie unter Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.

Wie Claude Code sich verbindet Für die HIPAA-Konfiguration geeignet
Ein Claude-Enterprise-Konto mit direkter Verbindung zur Claude API Ja
Amazon Bedrock, Google Clouds Agent Platform, Microsoft Foundry, Claude Platform on AWS oder ein Claude apps gateway Nein
Ein LLM-Gateway oder eine andere benutzerdefinierte ANTHROPIC_BASE_URL Nein
ANTHROPIC_AUTH_TOKEN oder apiKeyHelper auf einem Computer ohne Claude-Enterprise-Anmeldung Nein
Ein Claude-Console-API-Schlüssel oder Föderations-Anmeldedaten Nein. Diese Sitzungen gehören zu einer Claude-Console-Organisation, die eine eigene Vereinbarung und eigene Einstellungen hat

Prüfen, wie sich ein Computer verbindet

Öffnen Sie auf dem Computer ein Terminal, führen Sie claude aus und geben Sie im Eingabefeld /status ein. Der Tab Status zeigt diese Zeilen:

Zeile Wann sie erscheint
Login method und Organization Die Sitzung ist mit einem claude.ai-Konto angemeldet. Bei einem Claude-Enterprise-Konto lautet Login method Claude Enterprise account und Organization zeigt Ihre Organisation
API provider Nur wenn die Sitzung einen Cloud-Anbieter oder ein Claude apps gateway verwendet
Anthropic base URL Nur wenn ANTHROPIC_BASE_URL gesetzt ist

Wenn ein Computer eine Verbindung verwendet, die nicht für die HIPAA-Konfiguration geeignet ist, können Sie mit verwalteten Einstellungen Cloud-Anbieter, Gateways und Anmeldedaten blockieren, die mit ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN oder apiKeyHelper gesetzt werden.

Claude Code und Claude Desktop aktualisieren

Die HIPAA-Konfiguration erfordert Claude Code v2.1.285 oder höher und Claude Desktop v2.19675.0 oder höher. Wenn Ihre Organisation sowohl das Terminal als auch die Claude-Desktop-App verwendet, aktualisieren Sie beide.

Um die installierte Claude-Code-Version auszulesen, führen Sie diesen Befehl in einem Terminal aus. Er ist in Bash, Zsh und PowerShell identisch:

claude --version

Eine unterstützte Installation gibt 2.1.285 (Claude Code) oder eine höhere Nummer aus.

Wie Sie die installierte Claude-Desktop-Version auslesen, erfahren Sie unter Ihre Version prüfen.

Was Entwickler bei einer älteren Version sehen

Bei Organisationen mit der HIPAA-Konfiguration lehnen die Server von Anthropic Anfragen von Versionen ab, die älter als die Mindestversion sind. Anthropic hebt die Mindestversion im Laufe der Zeit an, und Sie müssen dafür nichts konfigurieren.

App Was ein Entwickler bei einer älteren Version sieht
Claude Code Jede Anfrage schlägt mit einem API Error fehl, der besagt, dass die Version älter ist als die von der Richtlinie Ihrer Organisation geforderte Mindestversion
Claude Desktop Ein Dialog Update required, der den Entwickler auffordert, Claude Desktop zu aktualisieren, um den Tab Code weiter zu verwenden

Damit Entwickler auf einer unterstützten Version bleiben, halten Sie Claude Code aktuell. Für Claude Desktop siehe Update Claude Desktop.

Netzwerkzugriff erlauben

Lassen Sie die Hosts in dieser Tabelle über HTTPS auf Port 443 durch Ihren Proxy und Ihre Firewall zu. Erlauben Sie jeweils den gesamten Host, nicht einzelne Pfade.

Host Benötigt für
api.anthropic.com Claude-API-Anfragen, Telemetrie und die Organisationsrichtlinie, die Claude Code mitteilt, dass die HIPAA-Konfiguration aktiv ist
claude.ai, claude.com, platform.claude.com Anmeldung und Token-Aktualisierung
downloads.claude.ai Den nativen Installer und seine Updates
mcp-proxy.anthropic.com Konnektoren von claude.ai

Diese Tabelle listet die Hosts auf, die eine native Installation von Claude Code im Terminal zum Anmelden, Ausführen und Aktualisieren benötigt. Die übrigen finden Sie auf diesen Seiten:

Sitzungen, die über einen Unternehmens-HTTPS-Proxy laufen, bleiben für die HIPAA-Konfiguration geeignet, sofern der Proxy die Hosts in der Tabelle erreichen kann.

Claude Code erfährt, dass Ihre Organisation die HIPAA-Konfiguration hat, indem es die Richtlinie Ihrer Organisation von api.anthropic.com abruft, und zwar beim Start und danach etwa stündlich, solange die Sitzung verwendet wird. Die Richtlinie ist ein Datensatz über den HIPAA-Status Ihrer Organisation und die daraus folgenden Funktionseinschränkungen.

Wie Sie prüfen, ob ein Computer die Richtlinie abgerufen hat, erfahren Sie unter Die Konfiguration auf einem Computer bestätigen.

Verwaltete Einstellungen bereitstellen

Mit verwalteten Einstellungen können Sie Entwickler anweisen, sich mit einem Claude-Enterprise-Konto anzumelden, Cloud-Anbieter und Gateways blockieren und festlegen, wie viele Tage jeder Computer lokale Sitzungsdaten aufbewahrt. Die Einstellungen gelten unabhängig davon, ob die HIPAA-Konfiguration aktiv ist.

Die Einstellungen in diesem Abschnitt sind ein Beispiel, das wir als Ausgangspunkt empfehlen. Ihre Organisation ist dafür verantwortlich, zu entscheiden, was ihre eigene Umgebung erfordert, und zu bestätigen, dass ihre Konfiguration diese Anforderungen erfüllt.

Das folgende Beispiel setzt vier Schlüssel, die Sie zu den verwalteten Einstellungen hinzufügen könnten, die Ihre Organisation bereitstellt:

{
  "forceLoginMethod": "claudeai",
  "forceLoginOrgUUID": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
  "allowedProviders": ["anthropic"],
  "cleanupPeriodDays": 30
}

Was jeder Schlüssel bewirkt

Die Tabelle zeigt, worauf Sie jeden Schlüssel setzen und was Claude Code dafür durchsetzt.

Schlüssel Setzen auf Was Claude Code durchsetzt
forceLoginMethod "claudeai" Claude Code leitet Entwickler zur claude.ai-Anmeldung statt zu Claude Console
forceLoginOrgUUID Ihre Organisations-ID, die ein Owner aus den claude.ai-Admin-Einstellungen kopieren kann Claude Code beendet sich beim Start, wenn die claude.ai-Anmeldung zu einer anderen Organisation gehört
allowedProviders ["anthropic"] Claude Code verweigert den Start mit einem Cloud-Anbieter oder einem Gateway
cleanupPeriodDays Die Anzahl der Tage, die ein Computer laut Ihrer Aufbewahrungsrichtlinie Sitzungsdaten behalten darf Jeder Computer löscht alte Sitzungsdaten nach derselben Anzahl von Tagen

Die HIPAA-Konfiguration begrenzt cleanupPeriodDays nicht, sodass ein Entwickler den Wert in seinen eigenen Einstellungen erhöhen kann. Wenn Sie ihn in verwalteten Einstellungen festlegen, ignoriert Claude Code den Wert des Entwicklers.

Wenn forceLoginMethod oder forceLoginOrgUUID gesetzt ist, verweigert Claude Code außerdem Sitzungen, die sich mit ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN oder apiKeyHelper authentifizieren.

Bestätigen, dass die Einstellungen geladen wurden

Führen Sie auf einem Computer mit den Einstellungen claude aus, melden Sie sich mit einem Claude-Enterprise-Konto an und geben Sie /status ein. Die Zeile Setting sources listet Enterprise managed settings gefolgt von der Quelle in Klammern auf, etwa (file), und die Zeile Allowed providers lautet Anthropic API (managed allowedProviders). Wenn Setting sources sie nicht auflistet oder die Zeile Allowed providers fehlt, siehe Prüfen, ob eine Richtlinie in Kraft ist.

Sitzungen, die die Schlüssel der verwalteten Einstellungen nicht blockieren

Auch wenn diese Schlüssel bereitgestellt sind, können manche Sitzungen weiterhin ohne die HIPAA-Konfiguration laufen:

Ob Ihr BAA eine Sitzung abdeckt, die ohne die HIPAA-Konfiguration läuft, erfahren Sie unter Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.

Die Konfiguration auf einem Computer bestätigen

Führen Sie diese Prüfung auf einem verwalteten Computer durch, nachdem die Konfiguration auf Ihre Organisation angewendet wurde.

1

Claude Code neu starten

Beenden Sie alle laufenden Sitzungen, öffnen Sie ein Terminal und führen Sie claude aus. Eine laufende Sitzung, die verwendet wird, übernimmt die Konfiguration innerhalb von etwa einer Stunde ohne Neustart. Bei einem Neustart ruft Claude Code sie sofort ab.

2

Den Starthinweis prüfen

Bestätigen Sie, dass Claude Code beim Start Per your organization's policy, some features are limited · /status for details ausgibt.

3

Die Fußzeile prüfen

Bestätigen Sie, dass rechts in der Fußzeile unterhalb des Eingabefelds ein Tag HIPAA configured erscheint. Vor v2.1.286 lautete das Tag HIPAA.

4

/status ausführen

Geben Sie im Eingabefeld /status ein. Bestätigen Sie, dass der Tab Status in der Zeile Organization configuration den Eintrag HIPAA aufführt.

5

Claude Desktop prüfen

Das Anwenden der HIPAA-Konfiguration schaltet den Code-Tab für Ihre Organisation aus. Wenn Ihre Organisation ihn verwendet, bitten Sie einen Owner, zu Organization settings > Claude Code zu gehen und den Schalter Desktop einzuschalten. Für Cowork siehe Confirm the HIPAA configuration in Claude Desktop.

Laden Sie Claude Desktop neu oder melden Sie sich erneut an. Bestätigen Sie, dass die Titelleiste die Bezeichnung HIPAA configured anzeigt. Öffnen Sie auf einem Mac die Seitenleiste, um sie zu sehen.

Wenn HIPAA in /status fehlt, prüfen Sie diese Ursachen in der angegebenen Reihenfolge:

  1. Das falsche Konto oder die falsche Verbindung: Bestätigen Sie, dass /status Ihre Organisation in der Zeile Organization anzeigt und keine Zeile API provider oder Anthropic base URL enthält. Prüfen, wie sich Entwickler anmelden und verbinden listet die Verbindungen auf, die für die Konfiguration nicht geeignet sind.
  2. Ein blockierter Richtlinienabruf: Suchen Sie in /status nach einer Zeile Organization policy, die die Ursache angibt. Außerhalb einer Sitzung führen Sie claude doctor aus und lesen dieselbe Zeile, die angibt, woher Claude Code die Richtlinie geladen hat oder warum sie nicht geladen wurde. Lassen Sie api.anthropic.com durch Ihren Proxy zu und starten Sie Claude Code dann neu.
  3. Die Konfiguration ist noch nicht angewendet: Fragen Sie den Primary Owner, ob er die Konfiguration angewendet hat.

Was Entwickler in Claude Code sehen

Bei angewendeter HIPAA-Konfiguration sind einige Claude-Code-Funktionen im Terminal ausgeschaltet oder verhalten sich anders. Die Tabelle listet die Änderungen auf, nach denen Entwickler Sie am ehesten fragen werden. Die HIPAA-Tabelle zur Funktionsverfügbarkeit listet alle Funktionen von Claude Code und Cowork auf, einschließlich derer, die ein Owner wieder einschalten kann.

Was ein Entwickler bemerkt Warum
Das Tool WebFetch ist nicht verfügbar WebFetch ist ausgeschaltet. Die Websuche funktioniert weiterhin
--cloud, /teleport und Remote Control werden abgelehnt Cloud-Sitzungen und Remote Control sind ausgeschaltet
/feedback und /bug sind nicht verfügbar Das Senden von Feedback ist ausgeschaltet
Claude kann kein Artefakt veröffentlichen Das Veröffentlichen von Artefakten ist ausgeschaltet
Ein MCP-Server oder Hook, der ANTHROPIC_API_KEY liest, kann sich nicht mehr authentifizieren Claude Code entfernt Anthropic-Anmeldedaten aus den Prozessen, die es startet
Einschränkungen bleiben nach /login bei einer anderen Organisation bestehen Der HIPAA-Status bleibt bis zum Neustart von Claude Code bestehen

Anthropic-Anmeldedaten in Befehlen, Hooks und MCP-Servern

Bei angewendeter HIPAA-Konfiguration entfernt Claude Code die Anmeldedaten, mit denen es Anthropic erreicht, etwa ANTHROPIC_API_KEY und ANTHROPIC_AUTH_TOKEN, aus der Umgebung der Shell-Befehle, Hooks und MCP-Server, die es startet.

Die HIPAA-Konfiguration entfernt keine Anmeldedaten für Cloud-Anbieter oder GitHub, sodass ein Befehl, der zu GitHub pusht oder einen anderen Dienst aufruft, weiterhin mit dem Zugriff des jeweiligen Entwicklers funktioniert. Ihr BAA mit Anthropic deckt die Daten, die dabei dorthin gesendet werden, nicht ab. Die vollständige Liste der Eligible Services finden Sie im Implementation Guide.

Wie Sie einschränken, welche Befehle und Hosts Claude verwenden kann, erfahren Sie unter Berechtigungsregeln und Sandbox.

Lokale Sitzungsdaten verwalten

Claude Code (local mode) und Cowork (local mode) speichern Sitzungsdaten auf dem Computer jedes Entwicklers. Die Sicherung und Löschung dieser Daten liegt in der Verantwortung Ihrer Organisation.

Claude-Code-Daten

Anwendungsdaten listet auf, was Claude Code (local mode) auf einem Computer speichert, was der Aufbewahrungsdurchlauf nach cleanupPeriodDays löscht und was bestehen bleibt, bis jemand es löscht. Dieselbe Seite beschreibt, was sich in einer Organisation mit angewendeter HIPAA-Konfiguration unterscheidet.

Der Aufbewahrungsdurchlauf läuft nur, wenn jemand Claude Code startet. Ein Computer, auf dem niemand es startet, behält also seine Daten.

Daten des Code-Tabs

Der Code-Tab speichert Daten an diesen Orten:

  • Transkripte: in ~/.claude/projects/, neben den Terminal-Transkripten. Automatisch bereinigt beschreibt, wann der Aufbewahrungsdurchlauf sie löscht.
  • Der Datenordner von Claude Desktop: ~/Library/Application Support/Claude unter macOS. Unter Windows %APPDATA%\Claude oder, beim von Anthropic heruntergeladenen Installer, %LOCALAPPDATA%\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claude, prüfen Sie also beide. Bei angewendeter HIPAA-Konfiguration löscht Claude Desktop lokale Code-Tab-Sitzungen, die länger als cleanupPeriodDays inaktiv waren, einschließlich markierter Sitzungen. Es löscht sie nur, während es läuft. Claude Desktop behandelt den Worktree einer gelöschten Sitzung auf eine dieser Arten:
    • Keine nicht committeten Änderungen, die Sitzung ist weder markiert noch angeheftet und keine andere Sitzung verwendet den Worktree: Claude Desktop entfernt den Worktree
    • In allen anderen Fällen: Der Worktree bleibt auf dem Computer

Unter Windows steht ~ für %USERPROFILE%.

Cowork-Daten

Manage Cowork data on each computer listet auf, wo Cowork (local mode) Daten speichert und was Claude Desktop löscht.

Sitzungsdaten sofort löschen

Wenn Ihre Organisation die Sitzungsdaten eines Entwicklers entfernen muss, bevor der Aufbewahrungsdurchlauf sie löscht, können Sie die meisten davon mit einem Befehl entfernen. Melden Sie sich auf dem Computer als dieser Entwickler an und führen Sie diesen Befehl in einer beliebigen Shell aus:

claude purge --all --yes

Vor v2.1.288 lautete der Befehl claude project purge.

Der Befehl löscht die Transkripte und das Auto-Memory aller Projekte, die Einträge in tasks/, debug/ und file-history/, history.jsonl sowie die Projekteinträge in ~/.claude.json. Ohne --yes gibt er den Plan aus und fragt zuerst nach.

Die Bereinigung lässt andere Pfade bestehen, die Sitzungsinhalte enthalten können, etwa eingefügten Text in paste-cache/. Lokale Daten löschen listet die Pfade auf, die Sie manuell löschen können. Um einen Computer vollständig zu bereinigen, etwa bevor Sie ihn neu zuweisen, setzen Sie ihn vollständig zurück.

Einen Entwickler offboarden

Das Entfernen des Platzes oder Kontos eines Entwicklers löscht nichts auf seinem Computer, und auch /logout löscht keine Sitzungsdaten. Um alles zu entfernen, können Sie den Computer mit Ihrem Geräteverwaltungstool vollständig zurücksetzen.